Уразливість виконання довільних дій WordPress у плагіні Avada Builder

Уразливість у плагіні Avada Builder WordPress дозволяє виконувати довільні дії, що може призвести до підвищення привілеїв і збоїв.
CVE-2026-1509CVSS 5.4CMS

Уразливість виконання довільних дій WordPress у плагіні Avada Builder

Уразливість у плагіні Avada Builder WordPress дозволяє виконувати довільні дії, що може призвести до підвищення привілеїв і збоїв.

CVSS
5.4 MEDIUM
EPSS
23.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Avada (Fusion) Builder для WordPress версії до 3.15.1 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільні дії WordPress через функцію output_action_hook(). Це може призвести до підвищення привілеїв, включення файлів, відмови в обслуговуванні або інших наслідків залежно від доступних дій у системі.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість створює ризик компрометації системи через виконання небажаних дій WordPress. Зловмисники можуть отримати підвищені права або викликати збої в роботі сайту, що впливає на стабільність і безпеку вебресурсів. Важливо оцінити наявність плагіна та версію для визначення ризику.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність плагіна Avada Builder та його версію, оновити плагін до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки